CVE-2023-43680 – Malwarebytes , Nebula – Condition de concurrence entre le moment de la vérification et le moment de l'utilisation
RÉSUMÉ:
Un problème a été découvert dans Malwarebytes Les versions 4.x et 5.x (et Nebula 2020-10-21 et ultérieures) provoquent une condition de concurrence dans les fonctions de validation de signature qui tentent de valider les signatures des exécutables signés.
VERSIONS CONCERNÉES
- Malwarebytes 4 versions < 4.6.14.326
- Malwarebytes 5 versions < 5.1.5.116
- Nebula platform before June 2024, Endpoint Agent version < 2.0.0.64, Protection Service version < 4.6.17.334
VERSIONS CORRIGÉES
- Malwarebytes 4 versions >= 4.6.14.326 | Version du composant 1.0.2348, Version du package de mise à jour >= 1.0.85245
- Malwarebytes 5 versions >= 5.1.5.116 | Version du composant 1.0.1252, Version du package de mise à jour >= 1.0.85245
- Plateforme Nebula juin 2024, version de l'agent de point de terminaison >= 2.0.0.64, version du service de protection >= 4.6.17.334
CONSEILS D'ATTÉNUATION
Nous recommandons de mettre à jour les terminaux concernés vers les versions corrigées.
DÉTAILS
| CWE | CVS 3.x | Vecteur |
| CWE-367 : Condition de concurrence entre l’heure de vérification et l’heure d’utilisation (TOCTOU) | Moyen | Locale |